Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sylius (CVE-2022-24742)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/03/2022
Última modificación:
30/06/2023

Descripción

Sylius es una plataforma de comercio electrónico de código abierto. En versiones anteriores a 1.9.10, 1.10.11 y 1.11.2, cualquier otro usuario podía visualizar los datos si la pestaña del navegador permanecía sin cerrar después de cerrar la sesión. El problema ha sido solucionado en versiones 1.9.10, 1.10.11 y 1.11.2. Se presenta una medida de mitigación disponible. La aplicación debe redirigir estrictamente a la página de inicio de sesión incluso si es pulsado el botón de retroceso del navegador. Otra posibilidad es establecer políticas de caché más estrictas para el contenido restringido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.9.10 (excluyendo)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.10.0 (incluyendo) 1.10.11 (excluyendo)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.11.2 (excluyendo)